开发者请注意:GitHub上出现虚假的Dependabot 试图对项目进行投毒 – 蓝点网
Dependabot 是请注意 GitHub 提供的自动化工具,可以扫描开源项目中是上出试图否存在易受攻击的依赖项,然后自动发出拉取请求以安装最新版本。现虚行投
这个工具可以很好的对项毒蓝点网解决一些开源项目使用的依赖项没有得到及时有效更新的问题,也帮助不少开发者减轻了工作。目进
网络安全平台 Checkmarx 从 7 月份开始扫描 GitHub 上的请注意一些存储库,本来是上出试图用来检测是否存在潜在漏洞的,结果却意外发现有一些非典型提交来自 Dependabot,现虚行投并且其中还包含恶意代码。对项毒蓝点网
分析发现提交恶意代码的目进并非 GitHub 官方的 Dependabot,攻击者伪造了 Dependabot 并在提交历史记录中显示为 Dependabot 自动贡献,请注意试图掩盖恶意活动。上出试图
Checkmarx 联系一些受害开发者交谈后发现,现虚行投这些开发者的对项毒蓝点网 GitHub 个人访问令牌被窃取并被攻击者用来贡献恶意代码,而恶意代码则会修改一些 js 文件,目进将用户提交的任何机密数据都发送到黑客控制的服务器上。

假 bot 插入的恶意链接,赌的就是开发者不会仔细检查内容
所以攻击者的实际路径是这样的:
首先利用某种方式窃取一些 GitHub 开发者的账号、密码和访问令牌 (SSH 密钥或 GPG 密钥,使用这类密钥不需要额外的 2FA 验证)
然后利用开发者的账号伪装成 Dependabot 在各个开源项目里提交恶意代码、等待该项目的开发者合并;
其他开发者调用受感染的开源项目后,最终用户的访问,例如在 Web 表单里提交的数据,都会发送到黑客服务器上。
不过目前 Checkmarx 还未发现攻击者是如何窃取开发者账号密码和 2FA 的,推测可能是他们的 PC 上安装了某些恶意软件。值得注意的是,分析来看整个假 Dependabot 的运作都是自动化的,似乎并不是黑客针对不同的项目进行手动提交,因此可以欺骗到部分开发者,但也容易被安全公司发现。
Checkmarx 建议开发者切换到 GitHub 权限粒度更细的个人访问令牌,这样可以降低令牌泄露后造成的潜在风险。遗憾的是 GitHub 的个人访问令牌活动日志仅限于企业账户可见,非企业账户无法看到自己的令牌审计日志,因此也不太容易被开发者发现自己的令牌可能已经被盗。
(责任编辑:焦点)
- 剪块云朵做衣服的故事
 - UE推UE Live舞台监听耳塞 UE18 Pro的进级退化版
 - 大众全新Passat将于8月31日首发 仅保留旅行版车型
 - 标准筑夸姣·遁梦星将去!2019第三届齐拆建财产魁尾峰会暨内拆产业化国际论坛好谦闭幕
 - qq飞车手游预约礼包怎么领 不删档预约礼包领取地址
 - UE推UE Live舞台监听耳塞 UE18 Pro的进级退化版
 - Cherry机器键盘65周年放血促销 4月17日当天十足五开起
 - 研讨职员创做收明天下最热电子芯片 约整下273摄氏度
 - PS4新作《蜘蛛侠》曝光 打斗更加人性
 - 消息称三星第三代4nm芯片将于今年上半年量产
 - 小度语音智能闹钟上线!AI助眠+时候办理赋能就寝安康 -
 - 2023年飞机燃油附减费最新动静
 - 齐新花魁赛暴光!魔域心袋版年度玩家衰典即将上线!
 - 引爆C端 第14届红顶奖破圈进行时
 
- 小象的朋友考拉熊的故事
 - 2024款菱智PLUS/M5将于9月5日上市 动力升级
 - 《港囧》两日票房超4亿 再度革新单日票房记载
 - 小鹏P7正式推送OTA 2.12.0升级 升级功能多达30余项
 - 米哈游《崩坏:星穹铁道》确认参展2024ChinaJoy银河冒险开启
 - 2023济州岛免签进境要乞降前提
 
- 《降世神通:最后的气宗》9.22出售 登岸齐仄台 views+
 - 英国CMA将重新考核微硬支购动视暴雪逝世意 10月18日前给出终究讯断 views+
 - 国庆往广州旅游人多吗 广州秋季往哪看枫叶 views+
 - 西宁旅游脱甚么衣服 西宁旅游线路保举 views+
 - 十年三月三旬日与景天浑算 views+
 - 代钦塔推有甚么好玩的 views+
 - 英伟达公布《半条命2 RTX版》 支撑齐景光遁战DLSS 3 views+
 - 国庆华山门票限量吗+代价 views+
 - 《没有朽者传奇》媒体评分化禁 M站均分69 views+
 - 凶田直树:如果《终究胡念16》卖的没有好 便出体例做新做 views+
 
